• # Compromission du JS

    Posté par . En réponse à la dépêche CryptPad version 3.3 — nouvelle fonctionnalité « teams ». Évalué à 7.

    Je suis toujours un peu étonné de voir des logiciels centralisés proposer du chiffrement point à point par navigateur. Si le serveur était compromis, l'attaquant pourrait ajouter une instruction au fichier JS pour envoyer la clef de déchiffrement. Ce qui signifie que la simple utilisation du logiciel (se connecter pour récupérer ses documents sur un serveur compromis) aboutirait à la fuite des données.

    C'est quand même un peu différent d'un "client lourd" où une mise à jour (que l'on espère manuelle) serait nécessaire.